PT-2026-35073 · Opentelemetry · @Opentelemetry/Instrumentation

Mralias

·

Publicado

2026-04-17

·

Atualizado

2026-05-14

·

CVE-2026-41433

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions OpenTelemetry eBPF Instrumentation versões 0.4.0 até 0.7.x
Description Uma falha no caminho de injeção do agente Java permite que um invasor local que controla uma carga de trabalho Java sobrescreva arquivos arbitrários do host quando a injeção Java está habilitada e a instrumentação está sendo executada com privilégios elevados. O injetor confiava na variável TMPDIR do processo alvo e utilizava semânticas de criação de arquivos inseguras, permitindo a evasão de limites do sistema de arquivos e a sobreposição de arquivos baseada em links simbólicos.
Recommendations Atualizar para a versão 0.8.0.

Exploit

Correção

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41433
GHSA-8GMG-3W2Q-65F4

Produtos afetados

@Opentelemetry/Instrumentation